แนวทางปฏิบัติที่ดีของ IAM และ MFA
เปิดใช้ MFA หมุนเวียนคีย์การเข้าถึง ใช้รายงานข้อมูลรับรอง IAM และทบทวนการกำหนดค่า IAM ที่พบบ่อยจากการตรวจสอบ
แนวทางปฏิบัติที่ดีของ IAM และ MFA เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
ภาพรวมแนวทางปฏิบัติที่ดีที่สุดของ IAM
AWS มีรายการตรวจสอบ IAM อย่างเป็นทางการที่ปรากฏในข้อสอบอยู่บ่อยครั้ง ได้แก่ เก็บผู้ใช้รูทให้ปลอดภัย เปิดใช้ MFA ใช้บทบาทแทนคีย์ มอบสิทธิ์เท่าที่จำเป็น และหมุนเวียนข้อมูลรับรอง
ล็อกผู้ใช้ Root ไว้ให้ปลอดภัย
ผู้ใช้ Root ไม่สามารถถูกจำกัดด้วยนโยบายใด ๆ ได้ ดังนั้นควรป้องกันอย่างเข้มงวด: เปิดใช้ MFA ลบ access keys และใช้ผู้ใช้นี้เฉพาะงานที่จำเป็นจริง ๆ และพบไม่บ่อยเท่านั้น
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'การยืนยันตัวตนแบบหลายปัจจัย (MFA)
MFA เพิ่มหลักฐานยืนยันตัวตนอีกชั้นจากรหัสผ่านของคุณ เช่น รหัสจากแอปหรืออุปกรณ์สร้างรหัส ควรเปิดใช้กับผู้ใช้ที่เป็นบุคคลทุกคน โดยเฉพาะผู้ดูแลระบบ
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012ประเภทอุปกรณ์ MFA
AWS รองรับอุปกรณ์ MFA 4 ประเภท ได้แก่ แอปยืนยันตัวตน อุปกรณ์สร้างรหัสแบบฮาร์ดแวร์ security keys ของ FIDO (มาตรฐานสูงสุด) และ SMS (อ่อนแอที่สุด จึงควรหลีกเลี่ยงสำหรับผู้ดูแลระบบ)
การหมุนเวียน Access Keys
Access keys แบบใช้ระยะยาวไม่มีวันหมดอายุ ดังนั้นควรหมุนเวียน access keys ประมาณทุก 90 วัน โดยสามารถมี 2 คีย์พร้อมกันได้ จึงสลับคีย์ได้โดยไม่ทำให้บริการหยุดชะงัก
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEรายงานข้อมูลรับรอง IAM
รายงานข้อมูลรับรอง IAM คือรายการในรูปแบบ CSV ที่แสดงอายุรหัสผ่าน การหมุนเวียนคีย์ และสถานะ MFA ของผู้ใช้ทุกคน ควรดึงรายงานนี้ทุกเดือนเพื่อค้นหาข้อมูลรับรองที่ล้าสมัยหรือมีความเสี่ยง
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvเลือกใช้ Roles แทนคีย์ระยะยาวสำหรับแอปพลิเคชัน
สำหรับทุกสิ่งที่ทำงานบน AWS ไม่ว่าจะเป็น EC2, Lambda หรือ ECS ให้ใช้ IAM roles แทนคีย์ระยะยาว Roles จะต่ออายุข้อมูลรับรองโดยอัตโนมัติและช่วยไม่ให้ข้อมูลเหล่านี้อยู่ในโค้ดของคุณ
นโยบายรหัสผ่าน IAM
กำหนดนโยบายรหัสผ่าน ของบัญชีเพื่อบังคับใช้รหัสผ่านคอนโซลที่รัดกุม ได้แก่ ความยาวขั้นต่ำที่เหมาะสม การใช้อักขระหลายรูปแบบ การหมดอายุเป็นระยะ และห้ามนำรหัสผ่านเก่ากลับมาใช้ซ้ำ
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5ใช้บัญชีแยกกันเพื่อแยกสภาพแวดล้อม
การแยกสภาพแวดล้อมที่มีประสิทธิภาพที่สุดคือการใช้บัญชีแยกกันสำหรับ prod และ dev เมื่อนำทั้งสองสภาพแวดล้อมไว้คนละบัญชี นโยบายที่ผิดพลาดใน dev จะไม่สามารถกระทบ prod ได้
ตรวจสอบกิจกรรม IAM ด้วย CloudTrail
การดำเนินการของ IAM ทุกอย่างจะถูกบันทึกใน CloudTrail ให้เพิ่มการแจ้งเตือนสำหรับเหตุการณ์ต่าง ๆ เช่น การเข้าสู่ระบบของ Root หรือการเปลี่ยนแปลงนโยบาย เท่านี้คุณก็จะมีระบบเตือนภัยล่วงหน้าสำหรับการใช้งานในทางที่ผิด
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1การตรวจสอบ IAM ด้วย AWS Trusted Advisor
Trusted Advisor จะเรียกใช้การตรวจสอบความปลอดภัยอย่างรวดเร็ว โดยแจ้งเตือนบัญชี Root ที่ไม่ได้เปิดใช้ MFA, access keys ของ Root และแม้แต่คีย์ที่รั่วไหลอยู่ในคลังโค้ดสาธารณะ
ตรวจสอบอย่างรวดเร็ว
ตรวจสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้
ทบทวนบทเรียน
สรุปสั้น ๆ: ป้องกัน Root ด้วย MFA หมุนเวียนคีย์และเลือกใช้ roles เป็นหลัก จากนั้นใช้รายงานข้อมูลรับรอง CloudTrail และ Trusted Advisor เพื่อตรวจสอบ IAM บทถัดไป: พื้นฐาน EC2
คำถามที่พบบ่อย
บทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA”
เปิดใช้ MFA หมุนเวียนคีย์การเข้าถึง ใช้รายงานข้อมูลรับรอง IAM และทบทวนการกำหนดค่า IAM ที่พบบ่อยจากการตรวจสอบ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ผู้ใช้และกลุ่ม IAM
- บทบาทและนโยบาย IAM
- หลักการให้สิทธิ์เท่าที่จำเป็น
- แนวทางปฏิบัติที่ดีของ IAM และ MFA